Microsoft Entra ID とは
Entra ID と従来の Active Directory を比較し、テナントとサブスクリプションを理解して、クラウド ID とオンプレミス ID の違いを学びます。
「Microsoft Entra ID とは」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
Microsoft Entra ID の概要
Microsoft Entra ID(旧称 Azure Active Directory)は、Microsoft のクラウドベースの ID およびアクセス管理サービスです。Azure と Microsoft 365 の ID 基盤として、世界中の数百万のユーザーとアプリケーションの認証および認可を処理します。すべての Azure サブスクリプションは、ユーザー ID を保存し、リソースへのアクセスを管理する 1 つの Entra ID テナントに関連付けられています。
Entra ID と従来の Active Directory の比較
従来のオンプレミス型 Active Directory Domain Services (AD DS) は、Kerberos と LDAP プロトコルを使用して ID を管理し、企業ネットワーク内のドメイン参加済み Windows マシンに適しています。Entra ID はクラウドネイティブで、OAuth 2.0、OpenID Connect、SAML などの最新プロトコルを使用して、場所やデバイスを問わず、Web アプリ、SaaS サービス、API に対してユーザーを認証します。両者は Microsoft Entra Connect を介して共存でき、オンプレミスの ID をクラウドと同期できます。
テナントとディレクトリ
テナントとは、組織が Azure または Microsoft 365 に登録した際に取得する、Entra ID の専用インスタンスです。テナントには、ユーザー、グループ、アプリケーション用の独自のディレクトリがあります。テナントには yourcompany.onmicrosoft.com のようなドメイン名があり、yourcompany.com のようなカスタム ドメインを追加することもできます。各 Azure サブスクリプションは、認証に使用するテナントを 1 つだけ信頼します。
# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'
# List users in your directory
az ad user list --output tableサブスクリプションと Entra ID の関係
Azure のサブスクリプションは、課金とリソースの境界です。VM、データベース、ストレージ アカウントなどの Azure リソースを保持します。サブスクリプションは 1 つの Entra ID テナントを信頼します。つまり、そのテナントの ID(またはフェデレーションされた ID)にのみ、サブスクリプション内のリソースへのアクセスを付与できます。複数のサブスクリプションで同じテナントを信頼できるため、大企業では 1 つの ID ストアで多数の環境を管理できます。
認証と認可
この違いを理解することは基本です。認証(AuthN)とは、自分が誰であるかを証明するプロセスです。Entra ID はユーザー名とパスワード(または MFA トークン)を検証します。認可(AuthZ)とは、何を実行できるかを決定するプロセスです。認証が成功した後、Azure RBAC はロールの割り当てを確認し、その ID が Azure リソースに対して実行できる操作を決定します。
Entra ID のライセンス レベル
Entra ID には主に 3 つのエディションがあります。Free(すべての Azure サブスクリプションに含まれます)では、基本的なユーザーとグループの管理、最大 10 個のアプリに対する SSO、基本的なセキュリティ レポートを利用できます。P1 では、条件付きアクセス、オンプレミスの AD とのハイブリッド ID、セルフサービス グループ管理が追加されます。P2 では、リスクベースの条件付きアクセスを備えた ID 保護と、Just-In-Time でロールを有効化する Privileged Identity Management (PIM) が追加されます。
ユーザーの作成と管理
Entra ID は、クラウド専用ユーザー(ディレクトリ内で直接作成されるユーザー)と同期ユーザー(Entra Connect を介してオンプレミスの AD から同期されるユーザー)をサポートします。ユーザーは Azure portal、Microsoft 365 管理センター、Azure CLI、または PowerShell から作成できます。各ユーザー オブジェクトには、表示名、メール アドレス、役職、部署、マネージャーなどの属性に加え、認証資格情報が保存されます。
# Create a new cloud-only user
az ad user create \
--display-name 'Alice Smith' \
--user-principal-name alice@yourcompany.onmicrosoft.com \
--password 'TempPass123!' \
--force-change-password-next-sign-in trueグループ: セキュリティと Microsoft 365
Entra ID は 2 種類のグループをサポートします。セキュリティ グループはアクセス許可の割り当てに使用します。ユーザーをセキュリティ グループに追加し、そのグループに RBAC ロールを付与すれば、個別の割り当てを管理する必要がありません。Microsoft 365 グループは、共有メールボックス、予定表、SharePoint サイト、Teams ワークスペースをまとめて、コラボレーションに利用できるようにします。グループのメンバーシップは、ユーザー属性に基づいて動的に割り当てることができるため、手動管理を減らせます。
# Create a security group
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Add a member to the group
az ad group member add \
--group DevTeam \
--member-id <user-object-id>アプリケーションの登録
アプリケーションで Entra ID を介してユーザーを認証できるようにするには、App Registration を作成します。これはディレクトリ内でアプリケーションを表し、クライアント ID を付与します。その後、許可するリダイレクト URI、API のアクセス許可を構成し、(機密クライアントの場合は)クライアント シークレットを生成するか証明書をアップロードします。アプリは OAuth 2.0 / OIDC フローを使用して、ユーザーに代わってアクセス トークンを取得します。
# Register an application
az ad app create \
--display-name 'MyWebApp' \
--web-redirect-uris 'https://myapp.example.com/auth/callback'
# Generate a client secret
az ad app credential reset \
--id <app-id> \
--appendマネージド ID: シークレット不要
マネージド IDは、VM や App Service などの Azure リソースに割り当てられる、Entra ID 内で自動的に管理される ID です。リソースは、保存された資格情報や資格情報のローテーション管理を必要とせずに、Entra ID からトークンを取得できます。システム割り当てマネージド ID はリソースと同時に作成・削除されます。一方、ユーザー割り当てマネージド ID は独立したオブジェクトであり、複数のリソースに関連付けることができます。
# Enable system-assigned managed identity on a VM
az vm identity assign \
--resource-group myRG \
--name myVM
# Grant that VM read access to a Key Vault
az keyvault set-policy \
--name myKeyVault \
--object-id <vm-principal-id> \
--secret-permissions get listセルフサービス パスワード リセット
Self-Service Password Reset (SSPR) を使用すると、ユーザーは IT ヘルプデスクに問い合わせることなく、認証アプリ、電話、メール、セキュリティの質問などの確認方法を使って、自分の Entra ID パスワードをリセットできます。SSPR によりヘルプデスクへの問い合わせを大幅に減らし、営業時間外でもユーザー自身で問題を解決できます。Entra ID P1 と P2 で利用でき、ハイブリッド環境ではパスワードをオンプレミスの AD に書き戻すこともできます。
クイックチェック
このレッスンで扱った Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、Entra ID は OAuth 2.0 と OpenID Connect を使用する Azure のクラウドネイティブな ID サービスであること、テナントはサブスクリプションが認証のために信頼する専用のディレクトリ インスタンスであること、そしてマネージド ID を使用すると、Azure リソースは保存された資格情報なしで認証できることを学びました。次は、Entra ID のユーザー、グループ、RBAC ロールの割り当てについて説明します。
よくある質問
「Microsoft Entra ID とは」レッスンは無料ですか?
はい。「Microsoft Entra ID とは」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「Microsoft Entra ID とは」で何を学びますか?
Entra ID と従来の Active Directory を比較し、テナントとサブスクリプションを理解して、クラウド ID とオンプレミス ID の違いを学びます。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Microsoft Entra ID とは」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Microsoft Entra ID とは
- ユーザー、グループ、ロールの割り当て
- 多要素認証と条件付きアクセス
- シングル サインオンと外部 ID